码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • API攻防-接口安全&SOAP&OpenAPI&RESTful&分类特征导入&项目联动检测


    知识点
    1、API分类特征-SOAP&OpenAPI&RESTful
    2、API检测项目-Postman&APIKit&XRAY

    在这里插入图片描述
    部分项目下载:
    https://github.com/API-Security/APIKit
    https://github.com/lijiejie/swagger-exp
    https://github.com/jayus0821/swagger-hack

    靶场和资源总结:
    https://github.com/roottusk/vapi
    https://github.com/API-Security/APISandbox
    https://github.com/arainho/awesome-api-security

    一、演示案例-API分类特征-SOAP&OpenAPI&RESTful

    1、API分类特征

    SOAP - WSDL

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

    OpenApi - Swagger

    在这里插入图片描述

    RESTful - /v1/api/

    在这里插入图片描述

    2、API常见漏洞

    XSS跨站,信息泄露,暴力破解,文件上传,未授权访问,JWT授权认证,接口滥用、逻辑越权等

    3、API检测流程

    Method:请求方法
    攻击方式:OPTIONS,PUT,MOVE,DELETE
    效果:上传恶意文件,修改页面等

    URL:唯一资源定位符
    攻击方式:猜测,遍历,跳转
    效果:未授权访问等

    Params:请求参数
    攻击方式:构造参数,修改参数,遍历,重发
    效果:爆破,越权,未授权访问,突破业务逻辑等

    Authorization:认证方式
    攻击方式:身份伪造,身份篡改
    效果:越权,未授权访问等

    Headers:请求消息头
    攻击方式:拦截数据包,改Hosts,改Referer,改Content-Type等
    效果:绕过身份认证,绕过Referer验证,绕过类型验证,DDOS等

    Body:消息体
    攻击方式:SQL注入,XML注入,反序列化等

    二、演示案例-API检测项目-Postman&APIKit&XRAY

    工具自动化-SOAP - WSDL

    在这里插入图片描述
    在这里插入图片描述

    Postman 联动burp+xray

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在运行之前需要在postman开启代理
    在这里插入图片描述

    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述

    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述

    APIKit插件(可联动xray)

    在这里插入图片描述
    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

    在这里插入图片描述

    在这里插入图片描述

    工具自动化-OpenApi - Swagger

    Postman 联动burp+xray

    在这里插入图片描述

    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    提前设置好代理
    在这里插入图片描述
    在这里插入图片描述

    https://github.com/lijiejie/swagger-exp

    https://github.com/jayus0821/swagger-hack

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

    APIKit插件(可联动xray)

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

    工具自动化-RESTful - /v1/api/

    在这里插入图片描述
    在这里插入图片描述

    手工发包测-vapi靶场

    手工测试和工具自动化探测的点不一样,手工偏逻辑,工具自动化偏漏洞
    在这里插入图片描述
    在这里插入图片描述
    API1-身份越权
    ID值更改遍历用户信息
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    API4-手机验证码枚举
    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    API5-接口遍历
    更改URL地址尝试获取所有用户信息
    在这里插入图片描述
    在这里插入图片描述
    API8-数据库注入
    在这里插入图片描述
    API9-V1/2多版本
    V2无法爆破/V1爆破1655
    在这里插入图片描述
    在这里插入图片描述

    Postman 联动burp+xray-vapi靶场

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

    APIKit插件

    在这里插入图片描述
    在这里插入图片描述

    三、演示案例-SOAP&Swagger&RESTful挖掘案例

    SOAP-WSDL漏扫SQL注入-数据库权限

    1、发现SOAP接口

    在这里插入图片描述

    2、导入工具分析并扫描

    在这里插入图片描述

    3、发现存在SQL注入

    在这里插入图片描述

    4、利用当前接口进行数据包注入

    在这里插入图片描述
    在这里插入图片描述

    SOAP-WSDL泄漏密码获取接口-后台权限

    访问后台路由/admin/externalLogin,重定向到/admin,是后台的登陆界面
    在这里插入图片描述
    在这里插入图片描述

    OpenAPI-Swagger接口项目发包-越权信息泄漏

    在这里插入图片描述

    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述

  • 相关阅读:
    Banana Pi BPI-W3(Armsom W3)RK3588开当板之调试UART
    傻白入门芯片设计,典型的2D/2D+/2.5D/3D封装技术(六)
    【计算机网络笔记】OSI参考模型中端-端层(传输层、会话层、表示层、应用层)功能介绍
    课设错误调试(二)var类型转换成integer类型
    页面查询多项数据组合的线程池设计 | 京东云技术团队
    R语言ggplot2可视化:使用ggpubr包的ggmaplot函数可视化MA图(MA-plot)、font.label参数设置图中标签字体类型、字体大小
    交换机的三层交换技术
    【曹工杂谈】 2021在鹅厂干了一年,我的一些感悟
    执行sql,提示Illegal instruction(非法指令)
    说一下你项目或者实习的收获?
  • 原文地址:https://blog.csdn.net/m0_60571842/article/details/136288450
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号